Demostraciones de AMSI con Microsoft Defender para punto de conexión

Microsoft Defender para punto de conexión usa la interfaz de examen antimalware (AMSI) para proporcionar una mejor protección contra malware sin archivos, ataques dinámicos basados en scripts y otras ciberamenazas no tradicionales. En este artículo se explica cómo probar el motor de AMSI mediante una muestra benigna.

Requisitos previos

Antes de empezar, asegúrese de que se cumplen los siguientes requisitos previos:

  • Microsoft Defender Antivirus (como principal) debe estar habilitado, junto con las siguientes funcionalidades:
    • Protección en tiempo real (RTP)
    • Supervisión del comportamiento (BM)
    • Activar el examen de scripts

Sistemas operativos admitidos

Los siguientes sistemas operativos admiten este escenario de prueba de AMSI:

  • Windows 10 y versiones posteriores
  • Windows Server 2016 y versiones posteriores

Pruebas de AMSI con Microsoft Defender for Endpoint

En este artículo, puede elegir entre tres motores para probar AMSI:

  • PowerShell
  • VBScript
  • JavaScript

Prueba de AMSI con PowerShell

Realice los pasos siguientes para probar AMSI mediante PowerShell:

  1. Guarde el siguiente script de PowerShell como AMSI_PoSh_script.ps1:

    $testString = "AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386"
    Invoke-Expression $testString
    
  2. En el dispositivo, abra PowerShell como administrador.

  3. Escriba Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1y presione Entrar.

    La salida esperada de PowerShell es la siguiente:

       Invoke-Expression : At line:1 char:1
    
       + AMSI Test Sample: 7e72c3ce-861b-4339-8740-8ac1484c1386
    
       + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    
       This script contains malicious content and has been blocked by your antivirus software.
    
       At C:\Users\Admin\Desktop\AMSI_PoSh_script.ps1:3 char:1
    
       + Invoke-Expression $testString
    
       + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    
       + CategoryInfo          : ParserError: (:) [Invoke-Expression], ParseException
    
       + FullyQualifiedErrorId : ScriptContainedMaliciousContent,Microsoft.PowerShell.Commands.InvokeExpressionCommand
        ```
    
    

Prueba de AMSI con VBScript

Siga estos pasos para probar AMSI con VBScript:

  1. Guarde el siguiente VBScript como AMSI_vbscript.vbs:

    REM Save this sample AMSI vbscript as AMSI_vbscript.vbs
    Dim result
    result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386")
    WScript.Echo result
    
  2. En su dispositivo Windows, abra el Símbolo del sistema como administrador.

  3. Escriba wscript AMSI_vbscript.vbsy presione Entrar.

    La salida de VBScript esperada es la siguiente:

    Windows Script Host
    
    Script: C:\Users\Admin\Desktop\AMSI_vbscript.vbs
    
    Line: 3
    
    Char: 1
    
    Error: This script contains malicious content and has been blocked by your antivirus software.: 'eval'
    
    Code: 800A802D
    
    Source: Microsoft VBScript runtime error
    

Prueba de AMSI con JavaScript

  1. Guarde el siguiente código JavaScript como AMSI_jscript.js:

    // Save the following file as AMSI_jscript.js
    var result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386")
    WScript.Echo(result);
    
  2. En su dispositivo Windows, abra el Símbolo del sistema como administrador.

  3. Escriba cscript AMSI_jscript.jsy, a continuación, seleccione Entrar. La salida de JavaScript esperada es la siguiente:

    C:\tools>cscript AMSI_jscript.js
    Microsoft (R) Windows Script Host Version 10.0
    Copyright (C) Microsoft Corporation. All rights reserved.
    CScript Error: Loading script "C:\test\AMSI_jscript.js" failed (Operation did not complete successfully because the file contains a virus or potentially unwanted software. ).
    

Comprobación de los resultados de la prueba

En el historial de protección, la siguiente salida de ejemplo confirma que AMSI detectó y bloqueó la carga de prueba:

Threat blocked

Detected: Virus: Win32/MpTest!amsi

Status: Cleaned

This threat or app was cleaned or quarantined before it became active on your device.

Details: This program is dangerous and replicates by infecting other files.

Affected items:

amsi: \Device\HarddiskVolume3\Windows\System32\WindowsPowershell\v1.0\powershell.exe

or

amsi: C:\Users\Admin\Desktop\AMSI_vbscript.vbs

or

amsi: C:\Users\Admin\Desktop\AMSI_jscript.js

and/or you might see:

Threat blocked

Detected: Virus: Win32/MpTest!amsi

Status: Cleaned

This threat or app was cleaned or quarantined before it became active on your device.

Details: This program is dangerous and replicates by infecting other files

Obtener la lista de amenazas de Microsoft Defender Antivirus

Puede ver las amenazas detectadas mediante el registro de eventos o PowerShell.

Uso del registro de eventos

Siga estos pasos para ver las amenazas detectadas en Visor de eventos:

  1. Vaya a Inicio y busque EventVwr.msc. Abra Visor de eventos en la lista de resultados.

  2. Vaya a Registros de aplicaciones y servicios>Microsoft>Windows>Eventos operativos de Windows Defender.

  3. Busque event ID 1116. Debería ver la siguiente información:

    
    Microsoft Defender Antivirus has detected malware or other potentially unwanted software.
    
    For more information please see the following: https://go.microsoft.com/fwlink/?linkid=37020&name=Virus:Win32/MpTest!amsi&t
    
    Name: Virus:Win32/MpTest!amsi
    
    ID: 2147694217
    
    Severity: Severe
    
    Category: Virus
    
    Path: \Device\HarddiskVolume3\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Users\Admin\Desktop\AMSI_jscri
    
    Detection Origin: Local machine or Unknown
    
    Detection Type: Concrete
    
    Detection Source: System
    
    User: NT AUTHORITY\SYSTEM
    
    Process Name: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Windows\System32\cscript.exe or C:\Windows\Sy
    
    Security intelligence Version: AV: 1.419.221.0, AS: 1.419.221.0, NIS: 1.419.221.0
    
    Engine Version: AM: 1.1.24080.9, NIS: 1.1.24080.9
    

Uso de PowerShell

Use PowerShell para enumerar las amenazas detectadas siguiendo estos pasos:

  1. En el dispositivo, abra PowerShell.

  2. Escriba el siguiente comando: Get-MpThreat.

    Es posible que vea los siguientes resultados:

    CategoryID     : 42
    
    DidThreatExecute : True
    
    IsActive       : True
    
    Resources      :
    
    RollupStatus   : 97
    
    SchemaVersion  : 1.0.0.0
    
    SeverityID     : 5
    
    ThreatID       : 2147694217
    
    ThreatName     : Virus:Win32/MpTest!amsi
    
    TypeID         : 0
    
    PSComputerName :
    

Microsoft Defender para punto de conexión: escenarios de demostración